Compliance · · 4 min read
Novum Eboracum regulas cybersecuritatis societatibus nummariis amplificat
Recognitio anni 2023 normarum cybersecuritatis Novi Eboraci exspectationes de gubernatione, notificatione et administratione periculorum societatibus officiorum nummariorum auget usque ad annum 2025.
Praefectura Officiorum Financialium Novi Eboraci suum compagem cybersecuritatis anni 2017 substituit nova obligationum ratione accuratiore, quae societatibus nummariis moderatis imponitur. Norma recognita 23 NYCRR 500 die 1 Novembris 2023 vigere coepit, dum requisita exsecutionis gradatim usque ad annum 2025 introducuntur, secundum cybersilo.tech.
Mutationes afficiunt instituta a NYDFS licentiata, lege constituta vel descripta, inter quae sunt ripae lege civitatis constitutae, cooperativae crediti, societates assecurationis, intermediarii hypothecarum, translatores pecuniae, negotia monetarum virtualium aliaque societates officiorum nummariorum. Rami argentariarum externarum Novi Eboraci quoque intra eius ambitum cadunt. Regulae etiam afficere possunt praebitores officiorum qui ad systemata vel notitias non publicas alicuius instituti moderati accedere possunt.
Emendatio 13 sectiones addit atque saltem 10 alias magnopere recognoscit. Eius praecipuus effectus est amplas et flexibiles exspectationes substituere officiis certis temporibus praefinitis atque accuratius definitis. Obtemperatio iam non praecipue exprimitur declaratione annua moderamina exstare. Societates exspectantur probationes servare, quibus demonstretur praesidia sua cybernetica continenter operari atque scrutationi moderatoriae resistere posse.
Ampliores obligationes per totum sectorem nummarium
Norma recognita discrimen retinet inter entia minora in eius ambitu comprehensa et instituta Class A. Status Class A societatibus competit quae plus quam $20 million in reditibus crassis vel $1 billion in bonis habent, aut plus quam 2,000 operarios. Emendatio tamen plura instituta a condicionibus exemptiva removet, quae requisita societatibus minoribus limitaverant, praesertim in aestimatione periculorum et auditione independenti.
Ita magnitudo societatis iam non determinat utrum multas praecipuas normae moderationes tractare debeat. Instituta minime magna uti possunt persona idonea loco praefecti securitatis informationis plene conducti, sed amplior ratio generaliter ad omnem multitudinem entium comprehensorum pertinet.
Emendatio etiam consilio administrativo munus actuosius tribuit. Sub priore regula consilium politicam cybersecuritatis approbabat. Nova versio postulat ut consilium aut eius commissio rationem cybersecuritatis invigilet, a praefecto securitatis informationis (CISO) indicia regulariter accipiat atque curet ut opes idoneae praesto sint. CISO relationem scriptam ad consilium saltem semel in anno praebere debet.
In magnis institutis Class A, CISO simul praeesse non potest technologiae informationis vel operationibus negotialibus. Ille munus suum referre non potest ad praefectum technologiae informationis, sed viam directam ad consilium aut ad eius commissionem independentem habere debet. Societates minores personam idoneam nominare possunt, sed illa persona munus operationalem in technologia informationis gerere non debet, si id repugnantiam officiorum gignit.
Hae praescripta gubernationem cybersecuritatis responsabilitatem ipsius consilii efficiunt, non rem solis gregibus technicis relictam. Quaedam instituta etiam cogunt ut rationes relationum recognoscant, quibus praefectus technologiae informationis aut alius administrator operationalis munus securitatis explevit.
Aestimatio formalis periculorum ac notificatio celerior
Norma emendata aestimationem scriptam periculorum postulat, quae minas notitiis non publicis, minas systematibus informationis, efficaciam praesidiorum iam exsistentium ac possibilia consectaria periculorum agnitorum complectatur. Haec aestimatio saltem quotannis recognoscenda est atque iterum examinanda, cum mutatio materialis negotii aut minarum accidit.
Articulus refert compagem eo consilio paratam esse ut cum rationibus quales sunt compages cybersecuritatis NIST atque receptis normis administrationis periculorum congruat. Effectus practicus est tabulas calculi informales vel documentis destitutas probationem satis idoneam praebere vix posse. Societates processum repetibilem egent, qui ab examinatoribus recognosci et cum suis moderationibus coniungi possit.
Consilia ad casus tractandos quoque praescriptiora fiunt. Consilia officia definire, rationes communicationis statuere, explicare quomodo casus coercendi atque tollendi sint, recognitionem post eventum postulare et quotannis probari debent. Prior regula tantum consilium ad casus cybersecuritatis tractandos postulabat, maiorem consilii rationis partem unicuique instituto relinquens.
Tempora notificationis quoque accuratius definita sunt. Eventus cybersecuritatis NYDFS intra 72 horas postquam confirmatus est adhuc nuntiandus est. Praeterea societas quae pecuniam ob programmatum datas obsidentem aut extorsionem solvit departmentum intra 24 horas a solutione certiorem facere debet. Haec notificatio summam solutam, inscriptionem monetae virtualis pertinentem et quaelibet indicia praesto de eo qui responsalis fuerit comprehendere debet.
Hoc brevius tempus difficultatem operationalem gignit inter casum, cum potestas solvendi, notitiae nummariae et indicia de auctore inter greges iuridicos, securitatis et administrativae potestatis dispersa esse possint. Instituta igitur egent ratione operandi, quae indicia requisita celeriter colligere et approbare valeat.
Recognitio independens et responsabilitas continua
Emendatio cyclum auditionis ab alternis annis ad singulos annos mutat pro quolibet ente in ambitu comprehenso. Recognitio a parte idonea et independens, sive interna sive externa, peragenda est atque et consilium programmatis cybersecuritatis et eius efficaciam in usu aestimare debet.
Hoc requisitum ampliorem mutationem ad efficaciam demonstratam confirmat. Sola politica scripta, index periculorum aut approbatio consilii fortasse non demonstrant societatem normam implere, si moderationes eius non modo destinato operantur. Norma potius gubernationem, analysim periculorum, praeparationem ad casus et probationem independentem in programma obtemperationis continuo coniungit.
Magni momenti sunt pericula. Instituta comprehensa quae officiis recognitis non obtemperant mulctas plus quam $1 million pro singula violatione subire possunt. Ductoribus sectoris nummarii emendatio igitur non solum renovationem securitatis technicae significat, sed etiam mutationem responsabilitatis: consilia, CISO et greges obtemperationis demonstrare debent quomodo pericula cybernetica agnoscantur, administrentur, nuntientur atque probentur, dum cetera tempora exsecutionis adpropinquant.